Detectar fallos graves con wapiti

 

https://www.onlinetis.com

Detectar fallos graves con wapiti

Wapiti es una de las herramientas clásicas de auditoría web preinstaladas en Kali Linux. Funciona como un escáner de caja negra (black-box scanner), lo que significa que no lee el código fuente del sitio, sino que audita la web ya montada "comportándose como un hacker": busca formularios, enlaces y scripts para inyectar datos (fuzzing) y ver si el servidor es vulnerable.

Es capaz de detectar fallos graves como Inyecciones SQL, Cross-Site Scripting (XSS), inclusión de archivos (LFI/RFI) y ejecuciones de comandos.

Aquí tienes una guía práctica en español para instalarlo, usarlo y sacarle el máximo provecho desde tu terminal.

1. Instalación y verificación

En la mayoría de versiones de Kali Linux ya viene instalado. Si por algún motivo tienes una versión ligera o no lo encuentras, puedes instalarlo ejecutando:

Bash
sudo apt update && sudo apt install wapiti -y

Para verificar que funciona y ver la ayuda de comandos en tu terminal:

Bash
wapiti -h

2. Comandos esenciales (Cómo usarlo)

El escaneo básico

Para lanzar un análisis rápido contra un objetivo, utiliza el parámetro -u seguido de la URL:

Bash
wapiti -u http://sitio-objetivo.com/

Wapiti empezará a rastrear (crawler) el sitio buscando enlaces y luego ejecutará los módulos de ataque uno por uno.

Limitar el alcance del escaneo

A veces los sitios web tienen enlaces que llevan fuera de la página o subdominios que no quieres auditar. Para evitar meterte en problemas, puedes usar la opción -b (boundary) para decirle a Wapiti que no se salga de cierta ruta:

Bash
wapiti -u http://sitio-objetivo.com/ -b http://sitio-objetivo.com/

Escaneo con autenticación (Logueado en la web)

Muchas de las vulnerabilidades críticas están detrás de un panel de usuario (por ejemplo, /dashboard). Si necesitas que Wapiti escanee contenido protegido, puedes pasarle la cookie de sesión activa con el parámetro -c:

Bash
wapiti -u http://sitio-objetivo.com/ -c "PHPSESSID=tu_cookie_aqui; security=low"

Excluir ciertos módulos para ir más rápido

Wapiti puede tardar bastante porque prueba decenas de ataques. Si sabes perfectamente que no te interesa buscar, por ejemplo, ataques de "Busting" (fuerza bruta de directorios) o "Cross-Site Request Forgery" (csrf), puedes apagarlos con -m anteponiendo un signo de resta:

Bash
wapiti -u http://sitio-objetivo.com/ -m "-csrf,-busting"

3. Generación de Reportes

Una vez que Wapiti termina el escaneo (o si lo pausas presionando r en la terminal durante el análisis), generará un reporte automático.

Por defecto, guarda los resultados en una carpeta interna dentro de tu usuario de Kali (~/.wapiti/generated_report/). Sin embargo, es mucho más cómodo elegir tú mismo el formato y la ruta usando el parámetro -f (formato) y -o (output/salida):

Bash
wapiti -u http://sitio-objetivo.com/ -f html -o /home/kali/Escritorio/reporte_vulnerabilidades.html

Este comando guardará un archivo interactivo en HTML en tu escritorio de Kali que podrás abrir con Firefox para ver las vulnerabilidades a todo color, organizadas por gravedad.

⚠️ Nota de seguridad importante: Wapiti envía payloads de ataque reales a los servidores web. Utilízalo únicamente en entornos locales de práctica (como laboratorios de OWASP Mutillidae, DVWA) o en sitios web donde tengas un permiso explícito por escrito para realizar pruebas de penetración.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux